Android-телефоны Sony, Fairphone, Samsung тайно сливают данные в Qualcomm

Android-телефоны Sony, Fairphone, Samsung тайно сливают данные в Qualcomm

Android-телефоны Sony, Fairphone, Samsung тайно сливают данные в Qualcomm

Несанкционированный сбор информации через сторонние прошивки был обнаружен в ходе тестирования /e/OS, заточенной под приватность. По данным Nitrokey, чипсеты Qualcomm в настоящее время используют около 30% Android-устройств, включая Samsung, а также смартфоны Apple.

Замена Android кастомным вариантом без приложений и сервисов Google (таким, как /e/OS) помогает избежать навязчивой слежки со стороны техногиганта. В Nitrokey решили проверить надежность подобного способа защиты конфиденциальности, установив альтернативную ОС с открытым исходным кодом на смартфон Sony Xperia XA2.

Производитель /e/OS утверждает, что не занимается трекингом, не передает пользовательские данные третьим лицам и не торгует такой информацией. Для чистоты эксперимента исследователи не стали включать GPS и вставлять сим-карту; прием и передача данных через Wi-Fi контролировались с помощью Wireshark.

К их удивлению, получив локальный IP, телефон прежде всего подключился к android.clients.google.com — сервису Google Play. Затем он ожидаемо обратился к connectivity.ecloud.global (подменный сервер /e/OS для проверки связи), а через пару секунд начал общаться с неким izatcloud.net.

Поиск через Whois-сервис показал, что домен принадлежит Qualcomm Technologies. Испытатели вспомнили, что Xperia XA2 укомплектован процессором Snapdragon 630 от Qualcomm, и это приблизило их к разгадке. Похоже, что соединение с android.clients.google.com тоже исходило из прошивки чип-мейкера.

Чипсет по собственной инициативе отправлял данные в обход всех возможных ограничений и защиты Android; пакеты при этом передавались по HTTP без использования шифрования. Пользовательские соглашения Sony, Android и /e/OS такой слив не предусматривают, и исследователи обратились за разъяснениями в Qualcomm.

Оказалось, что подобный сбор данных соответствует политике конфиденциальности вендора. Пройдя по указанной ссылке на некий сервис XTRA, о существовании которого они даже не подозревали, исследователи прочли следующее:

«Эти приложения [XTRA] позволяют нам собирать данные о местоположении, уникальные идентификаторы (серийный номер чипсета или международный идентификатор абонента), информацию об установленных и запущенных приложениях, конфигурационные данные (производитель, модель, оператор мобильной связи), тип и версию ОС, данные о сборке софта и производительности устройства (быстродействие чипсета, энергопотребление, теплоотвод)».

Позднее в этот внушительный список были добавлены IP-адреса, а также оговорка: собранная информация хранится в течение 90 дней с целью повышения качества продукции.

Служба XTRA запускается непосредственно из прошивки, которую в Qualcomm именуют AMSS. Эта ОС с закрытым исходным кодом работает на модеме и в реальном времени управляет обменом с базовыми станциями. В это время она полностью контролирует оборудование, микрофон и камеру, а ядро Linux и сама Android работают в подчиненном режиме.

Исследователи не проверяли, но полагают, что подобная угроза конфиденциальности актуальна для всех Fairphone и многих других смартфонов, использующих процессоры Qualcomm, в том числе для криптофонов.

Игроки Minecraft могут стать участниками DDoS-атаки через плагин скинов

Обычная попытка поиграть на пиратских серверах Minecraft неожиданно закончилась исследованием потенциальной уязвимости. Пользователь Хабра под ником Fir3wall1 рассказал, что во время анализа популярного плагина Skins Restorer обнаружил механизм, который теоретически может использоваться для организации распределенных атак на сторонние сайты.

Плагин Skins Restorer широко применяется на пиратских серверах для смены внешнего вида персонажей.

Исследователь обратил внимание, что при загрузке скина игровой клиент самостоятельно обращается по указанному адресу, а сервер лишь передает ссылку, практически не проверяя ее содержимое.

 

По словам автора, именно эта особенность позволяет заставить большое количество игровых клиентов одновременно обращаться к одному и тому же веб-ресурсу. В результате игровой сервер фактически превращается в центр управления, а подключенные игроки — в источник сетевого трафика.

Чтобы оценить масштаб проблемы, исследователь совместно с владельцем фермы игровых ботов провел контролируемый эксперимент на собственном тестовом сервере. В первом сценарии нагрузка оказалась заметной, но не критичной. Во втором, при существенно большем количестве подключений, тестовый веб-сервер перестал отвечать на запросы.

Автор подчеркивает, что речь не идет об угрозе для крупных интернет-компаний с развитой инфраструктурой и средствами защиты. Однако небольшие сайты и сервисы без CDN, WAF и других механизмов фильтрации могут оказаться более уязвимыми.

По мнению исследователя, проблема связана не столько с самим Minecraft, сколько с архитектурными особенностями плагина, который не ограничивает адреса, к которым могут обращаться игровые клиенты при загрузке скинов.

Если выводы автора подтвердятся, это станет еще одним примером того, как безобидная игровая функция может неожиданно превратиться в инструмент для злоупотреблений. При этом сама публикация служит напоминанием разработчикам плагинов: даже вспомогательные механизмы требуют тщательной проверки с точки зрения безопасности.

RSS: Новости на портале Anti-Malware.ru